Egidio
Dossier · 13 septembre 2026

MGEL : une revendication de fuite touchant une mutuelle étudiante, non confirmée

Un acteur se présentant sous le pseudonyme RedStone revendique une fuite touchant le Groupe MGEL (Mutuelle Générale des Étudiants de l'Est, basée à Nancy) et sa filiale MVS — IBAN, NIR, données de santé selon la revendication. Aucune confirmation de la MGEL ni de la CNIL à ce jour, et les publications qui relaient l'épisode ne donnent pas le même total de victimes.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Revendiqué, non confirmé. Tout ce qui suit provient d'une revendication publiée sur un forum cybercriminel le 12 septembre 2026 et de trois reprises spécialisées. Le Groupe MGEL n'a publié aucune communication sur cet épisode à ce jour, et aucune publication de la CNIL ne le mentionne. Les volumes annoncés proviennent exclusivement de l'auteur de la revendication ; les trois sources disponibles ne donnent pas le même nombre de victimes. Nous le disons plutôt que de trancher à leur place.

🏷️Ne pas confondre : MGEL, MGEN, MGP

Le Groupe MGEL (Mutuelle Générale des Étudiants de l'Est) est un organisme distinct de la MGEN (Mutuelle Générale de l'Éducation Nationale) et de la MGP (Mutuelle Générale de Prévoyance, déjà documentée sur ce site pour un épisode antérieur). Un précédent épisode du secteur, en août 2026, avait déjà provoqué une confusion sur le nombre d'organismes réellement touchés — la MGEN et Harmonie Mutuelle avaient alors démenti tout vol de données. Ce dossier concerne exclusivement le Groupe MGEL et sa filiale MVS (Mutuelle Vitalité Santé), que la revendication mentionne davantage que la MGEL elle-même.

Groupe MGEL (mgel.fr) · Argus de l'Assurance, sur l'épisode d'août 2026.

Ce qui est revendiqué

38,8 M
Lignes annoncées par RedStone, réparties selon lui sur 16 bases de données et 387 tables. Chiffre non vérifié.
Cyberattaque.org, 13 septembre 2026. Consulté le 13/09/2026.
450 806
IBAN uniques annoncés dans la revendication, associés selon RedStone à des historiques de virements et de facturation.
Cyberattaque.org, chiffre attribué à RedStone.
594 414 – 685 676
Nombre total de personnes concernées : les publications qui relaient la revendication ne s'accordent pas sur ce total, qui varie selon la source.
FuitesInfos et FrenchBreaches, 13 septembre 2026.
0
Communication publique du Groupe MGEL ou de la CNIL identifiée sur cet épisode, au 13 septembre 2026.
Constat Egidio, vérifié le 13/09/2026.

🔢Pourquoi nous n'affichons pas un seul total

Cyberattaque.org écrit explicitement que les volumes de 38,8 millions de lignes et 450 806 IBAN « reposent sur les affirmations de RedStone » et ajoute qu'« une communication du Groupe MGEL ou des investigations complémentaires seraient nécessaires pour confirmer l'authenticité des données, l'ampleur réelle de la fuite et le nombre de personnes concernées » — un conditionnel que nous reprenons tel quel. FuitesInfos et FrenchBreaches, de leur côté, avancent des totaux de victimes différents (594 414 contre 685 676) sans les faire concorder entre eux. Cyberattaque.org indique par ailleurs avoir examiné les échantillons diffusés avec l'annonce et y avoir constaté la présence de données personnelles et bancaires — une vérification au niveau de l'échantillon seulement, pas une confirmation du volume total ni de la provenance exacte.

Comparaison des trois sources, 13/09/2026.

🔍Origine de la fuite : non établie

Aucune source consultée n'indique de mécanisme précis — ni intrusion directe, ni prestataire tiers compromis, ni système ancien vulnérable ne sont confirmés ; ce sont, au mieux, des hypothèses non tranchées par les publications qui relaient l'épisode. Aucun lien n'est établi avec les prestataires (Almerys notamment) déjà documentés sur ce site pour d'autres épisodes du secteur mutualiste.

FrenchBreaches, 13 septembre 2026.

Chronologie

REVENDIQUÉ
12 septembre 2026
Un acteur se présentant sous le pseudonyme « RedStone » publie sur un forum cybercriminel une annonce proposant des bases de données présentées comme issues du Groupe MGEL et de sa filiale MVS, à partir de 500 dollars.
REVENDIQUÉ
13 septembre 2026
La revendication est reprise par trois publications spécialisées (Cyberattaque.org, FrenchBreaches, FuitesInfos), qui ne s'accordent pas sur le nombre total de personnes concernées.
NON CONFIRMÉ
Au 13 septembre 2026
Aucune communication publique du Groupe MGEL, aucune publication de la CNIL. L'absence de publication CNIL ne prouve pas l'absence de notification réglementaire — ces notifications ne sont pas rendues publiques par défaut.

Ce que ça change pour vous

Si vous êtes adhérente ou adhérent du Groupe MGEL ou de MVS, une revendication non confirmée annonce que votre IBAN, votre numéro de sécurité sociale et des informations de santé auraient pu être exposés — sans que cela soit établi à ce jour. Le risque principal, si la fuite s'avérait réelle, serait un appel ou un message se faisant passer pour votre mutuelle, exploitant une information réelle (un remboursement, un médecin traitant) pour paraître légitime. Voir De la fuite à l'arnaque.

🔒 Aucune mutuelle ne demande jamais votre code de carte, un code de vérification reçu par SMS, ou un accès à distance à votre appareil par téléphone ou email. Une revendication non confirmée ne justifie pas une action urgente, mais la vigilance reste de mise.

Questions fréquentes

La fuite MGEL est-elle confirmée ?

Non. Au 13 septembre 2026, ni le Groupe MGEL ni la CNIL n'ont publié de communication sur cet épisode. Il s'agit d'une revendication publiée sur un forum le 12 septembre 2026 par un acteur se présentant sous le pseudonyme RedStone.

Combien de personnes seraient concernées ?

Les sources divergent fortement, entre 594 414 et 685 676 selon les publications qui relaient la revendication, sans qu'aucun de ces chiffres ne provienne de la MGEL elle-même. Egidio ne tranche pas à leur place.

Est-ce la MGEL, la MGEN ou la MGP ?

Ce sont trois organismes distincts. La revendication documentée ici concerne le Groupe MGEL (Mutuelle Générale des Étudiants de l'Est, basée à Nancy) et sa filiale MVS — pas la MGEN (Mutuelle Générale de l'Éducation Nationale), qui a démenti tout vol de données lors d'un épisode antérieur, ni la MGP (Mutuelle Générale de Prévoyance), qui fait l'objet d'un dossier distinct sur ce site.

📌 Dernière vérification : 13 septembre 2026. Ce dossier sera mis à jour si le Groupe MGEL ou la CNIL communique. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « MGEL : une revendication de fuite touchant une mutuelle étudiante, non confirmée », egidio.app/laboratoire/mgel-fuite-revendiquee-non-confirmee/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Cyberattaque.org, FrenchBreaches et FuitesInfos, 13 septembre 2026 — trois publications spécialisées qui relaient une revendication, pas des sources primaires. Aucune communication du Groupe MGEL ni de la CNIL n'a été identifiée lors de la vérification du 13 septembre 2026. Ce dossier est publié sur cette réserve explicite. Identité du Groupe MGEL vérifiée sur mgel.fr. Précédent de confusion sectorielle (MGEN/Harmonie Mutuelle) documenté par l'Argus de l'Assurance.